Raccogliere i log di Windows AppLocker

Supportato in:

Questo documento spiega come importare i log di Windows AppLocker in Google Security Operations utilizzando Bindplane.

Windows AppLocker è una funzionalità di whitelisting delle applicazioni integrata in Windows che genera log di applicazione delle policy, audit ed esecuzione delle applicazioni. L'agente Bindplane raccoglie i file di log eventi di Windows AppLocker esportati direttamente dal file system locale.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive con supporto del servizio observiq-otel-collector
  • Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso amministrativo agli endpoint Windows con policy AppLocker configurate

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli organizzazione.

Installare l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Risorse di installazione aggiuntive

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configurare l'agente Bindplane per importare i log e inviarli a Google SecOps

Individuare il file di configurazione

  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modificare il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        filelog:
            include:
                - C:\Logs\applocker\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/windows_applocker:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINDOWS_APPLOCKER
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/applocker_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/windows_applocker
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • filelog: il tipo di ricevitore per la raccolta dei file di log dal disco
    • include: elenco dei percorsi dei file da monitorare. Imposta questo valore sul percorso in cui esporti i log eventi di Windows AppLocker (ad esempio, C:\Logs\applocker\*.evtx)
    • start_at: imposta su beginning per leggere i log esistenti o end per leggere solo le nuove voci
  • Configurazione dell'esportatore:

    • windows_applocker: nome descrittivo per l'esportatore
    • creds_file_path: percorso completo del file di autenticazione dell'importazione:
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: ID cliente del passaggio precedente
    • endpoint: URL dell'endpoint a livello di regione:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per l'elenco completo, consulta Endpoint a livello di regione
    • WINDOWS_APPLOCKER: tipo di log esattamente come appare in Chronicle
    • ingestion_labels: etichette facoltative in formato YAML (ad esempio, env: production)
  • Configurazione della pipeline:

    • applocker_to_chronicle: nome descrittivo per la pipeline

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Windows: fai clic su File > Salva

Riavviare l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla i log per verificare la presenza di errori:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurare l'esportazione dei log di Windows AppLocker

I log di Windows AppLocker vengono archiviati nel registro eventi di Windows in più canali. Devi esportare questi log in file su disco in modo che l'agente Bindplane possa raccoglierli.

  1. Crea una directory per archiviare i file di log esportati:

    mkdir C:\Logs\applocker
    
  2. Esporta i log eventi di Windows AppLocker utilizzando wevtutil:

    wevtutil epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/MSI and Script" C:\Logs\applocker\applocker-msiscript.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Deployment" C:\Logs\applocker\applocker-pkgdeploy.evtx
    
    wevtutil epl "Microsoft-Windows-AppLocker/Packaged app-Execution" C:\Logs\applocker\applocker-pkgexec.evtx
    
  3. (Facoltativo) Pianifica esportazioni regolari utilizzando Windows Task Scheduler:

    $action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Microsoft-Windows-AppLocker/EXE and DLL" C:\Logs\applocker\applocker-exedll.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportAppLockerLogs" -Description "Export Windows AppLocker logs for Bindplane agent"
    
  4. Verifica che i file di log esportati vengano creati in `C:\Logs\applocker`.

  5. Assicurati che il percorso include dell'agente Bindplane in config.yaml corrisponda alla directory di esportazione.

Tabella di mapping UDM

Campo log Mapping UDM Logica
event_type metadata.event_type Tipo di evento
EventID metadata.product_event_type Tipo di evento specifico del prodotto
SourceModuleType observer.application Applicazione che ha osservato l'evento
Domain principal.administrative_domain Dominio amministrativo dell'entità
Hostname principal.hostname Nome host dell'entità
principal_ip1 principal.ip Indirizzo IP dell'entità
AccountType principal.user.attribute.roles Ruoli associati all'utente principale
AccountName principal.user.userid ID utente dell'utente principale
ssdl security_result.about.labels Etichette relative al risultato di sicurezza
security_action security_result.action Azione intrapresa nel risultato di sicurezza
message1 security_result.description Descrizione del risultato di sicurezza
RuleAndFileData.RuleId security_result.rule_id ID della regola di sicurezza
RuleAndFileData.RuleName, EventID security_result.rule_name Nome della regola di sicurezza
EventType security_result.severity Livello di gravità del risultato di sicurezza
RuleAndFileData.PolicyName security_result.summary Riepilogo del risultato di sicurezza
ThreadID security_result.threat_id ID della minaccia
RuleAndFileData.FullFilePath, filePath target.process.file.full_path Percorso completo del file del processo di destinazione
ProcessID, RuleAndFileData.TargetProcessId target.process.pid ID processo del processo di destinazione
ProviderGuid target.resource.product_object_id ID oggetto prodotto della risorsa di destinazione
UserID target.user.userid ID utente dell'utente di destinazione
sourceName metadata.product_name Nome del prodotto
metadata.vendor_name Nome del fornitore

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.